
إثبات المفهوم (Proof-of-concept) لثغرة CVE-2022-22965 (Spring4Shell) التي تستهدف Payara/Glassfish. يوضح تنزيل ملفات عشوائية عبر التلاعب بجذر الويب. يتضمن إعداد Docker ونص استغلال لبيئات Java 9+.
مثال بسيط لكيفية إعادة إنتاج ثغرة Spring CVE-2022-22965 في Payara/Glassfish.
حمولة بديلة لـ Payara/Glassfish تسمح للمستخدم الخبيث بتعيين جذر ويب تعسفي، مما يؤدي إلى تحميل ملف تعسفي.
docker-compose up --build
./exploits/run.sh
يتطلب الإكسبلويت Java 9 أو أحدث لأن الخاصية module أضيفت في Java 9.